تصور کنید بدافزاری روی سیستم شما نصب شده که بهجای دستور گرفتن از یک هکر، برای هر حرکت بعدیاش از یک شورای متشکل از مدلهای هوش مصنوعی رای میگیرد. این دیگر یک سناریوی علمی-تخیلی نیست، بلکه واقعیتِ عملکرد بدافزار CLOSEDQUORUM است؛ یک ایمپلنت ویندوزی که تصمیمات فرماندهی و کنترل (C2) تاکتیکی خود را به هوش مصنوعی واگذار کرده است. برای مقابله با این نسل از تهدیدات، واحد Cisco Talos در ۲۲ سپتامبر ۲۰۲۶ ابزار متنباز CAIRN (شبکه پژوهشی هوش مصنوعات شناختی) را منتشر کرد تا این کلاس جدید از تهدیدات یکپارچه با AI را ردیابی کند.
سیسکو بدافزارهای «یکپارچه با هوش مصنوعی» را به عنوان نرمافزارهایی تعریف میکند که بهطور کاربردی سیستمهای AI و اکوسیستمهای آنها را عملیاتی کرده، هدف قرار میدهند یا از آنها بهرهبرداری میکنند. این تعریف شامل سه محور اصلی است: ادغام کاربردی در زنجیرههای حمله، به سرقت انداختن اعتبارنامهها و زیرساختهای AI، و سوءاستفاده در سطح اکوسیستم.
امنیت سایبری بهطور سنتی بر تحلیل باینری و اثرانگشتهای دیجیتال برای ردیابی ابزارهای هک متکی بود. اما با ظهور عاملهای هوش مصنوعی (AI Agents) — شبیه به دستیارهای هوشمندی که میتوانند بهطور مستقل ابزارها را اجرا کنند — ردپاهای مهاجمان تغییر کرده است. این روند با نفوذ عاملهای هوش مصنوعی به مستندات وبسایتها برای اجرای کدهای ناخواسته، ابعاد جدیدی از ریسکهای امنیتی را آشکار کرده است. اکنون نشانگرها از الگوهای کد به «مصنوعات شناختی» (Cognitive Artifacts) تغییر یافتهاند؛ مواردی مثل قالبهای پرامپت، نقاط اتصال ارائهدهندگان (Provider Endpoints)، کلیدهای API و عباراتی که برای دور زدن حفاظهای مدلها (jailbreak) به کار میروند. این تغییر باعث شده مهندسی معکوس سنتی برای کشف اولیه، کندتر و کمتر مقیاسپذیر شود.
ابزار CAIRN این مشکل را با کار کردنِ کامل روی متادادهها حل میکند. این ابزار از دانلود یا اجرای فایلهای باینری اجتناب کرده و در عوض، تشخیص مبتنی بر قانون، خوشهبندی معنایی و پیمایش گراف روابط را ترکیب میکند. به نقل از رایان فترمن، پژوهشگر سیسکو، این ابزار با مصنوعات شناختی مانند نشانههای سنگی در مسیر کوهنوردی برخورد میکند تا مسیر مهاجم را ردیابی کند. فرض بر این است که مهاجمانی که این کلاس از بدافزارها را میسازند، نشانههای مشابهی از خود به جای میگذارند.
مکانیزم شکار بدافزارهای AI
این ابزار از ۲۴ فیلتر اکتشافی برای یافتن نمونههای مشکوک استفاده میکند. این فیلترها روی رشتههای متنی استخراج شده، رفتار در محیط سندباکس و برچسبهای شناسایی آنتیویروس متمرکز هستند:
- یکپارچگی با ارائهدهندگان (
provider-api-integration): جستوجوی رشتههای نقاط اتصال LLM مانندapi.openai.com،api.anthropic.com،api.deepseek.comوgenerativelanguage.googleapis.com. - چارچوبهای AI (
python-ai-scripts): شناسایی وارد کردن (import) کتابخانههایی مانندlangchain،litellmوopenai. - محیطهای اجرای محلی (
local-llm-runtime): شناسایی نشانههای استنتاج محلی مانندollama،llama.cpp،vllmو فرمتهایggufوsafetensors. - ابزارهای عاملمحور (
agentic-tooling): شناسایی نحوِ فراخوانی ابزارها (tool-call) زمانی که با عبارات مربوط به قابلیتهای تهاجمی همزمان باشند. - فرار از تحلیل (
ai-analysis-evasion): جستوجوی رشتههای متنی که مستقیماً برای سیستمهای تحلیل AI نوشته شدهاند تا آنها را فریب دهند.
نتایج در یک پایگاهداده SQLite ذخیره شده و از طریق یک هستیشناسی YARA در سه سطح پردازش میشوند. این مخزن شامل ۲۶ قانون طبقهبندی شده (۹ قانون T1، ۸ قانون T2 و ۹ قانون T3) و ۲۷ کانال اکتشاف نامگذاری شده است (هرچند سه مورد از این کانالها غیرفعال هستند):
- قوانین T1: تایید میکنند که مصنوعات اولیه AI در نمونه وجود دارند.
- قوانین T2: با شناسایی ترکیبی از مصنوعات که نشاندهنده استفاده عملیاتی از AI است، بستر رفتاری را اضافه میکنند.
- قوانین T3: با استفاده از اثرانگشتهای عملیاتی تایید شده، انتساب بدافزار به یک خانواده خاص را انجام میدهند.
برای حفظ سرعت، CAIRN یک «متن اسکن» برای هر نمونه میسازد که شامل نام فایل، رشتههای شناسایی آنتیویروس، رشتههای منابع PE استخراج شده توسط ExifTool، نتایج تحلیل Sigma، دادههای رفتاری سندباکس و اشیاء رابطهای است. این ساختار تضمین میکند که هر مورد شناسایی شده توسط قوانین، به یک فیلد متاداده نامگذاری شده در VirusTotal قابل ردیابی باشد. این قابلیت اجازه میدهد دستور rescan بدون نیاز به فراخوانی مجدد API یا دانلود دوباره فایلها، نمونههای قدیمی را به خانوادههای جدید بدافزار نسبت دهد.
استراتژیهای تحلیل و کشف
این ابزار چهار استراتژی اصلی دارد: فیلترهای اکتشافی برای گسترش مجموعه داده، محوربندی بر اساس روابط، غربالگری YARA و کشف معنایی.
در محوربندی بر اساس روابط، تحلیل از یک نمونه مورد نظر از طریق گرافهای متاداده به بیرون گسترش مییابد. این کار باعث شناسایی گونههای اضافی، پیلودهای همراه در یک کمپین مشابه و زیرساختهای مشترک مانند دامنهها، آدرسهای IP، گواهینامهها و سرورهای C2 میشود.
در کشف معنایی، متن اسکن هر نمونه با استفاده از مدلهای Embedding کدگذاری میشود. سپس مجموعه داده با استفاده از الگوریتمهای HDBSCAN و UMAP خوشهبندی میشود. سیسکو هشدار میدهد که عضویت در یک خوشه، یک سیگنال شباهت ضعیف است که بیشتر «سرنخ» ایجاد میکند تا «نتیجه قطعی»؛ بنابراین هر خوشه جالب نیاز به بررسی تکتک نمونهها دارد.
کالبدشکافی CLOSEDQUORUM
برجستهترین یافتهی این ابزار، بدافزار CLOSEDQUORUM است؛ یک فایل اجرایی ۶۴ بیتی برای ویندوز با حجم ۱۶.۴ مگابایت که با زبان Go کامپایل شده است. این بدافزار بهجای ارتباط با سرور سنتی که توسط هکر اداره شود، چهار مدل تجاری DeepSeek، Qwen، Mistral و Google Gemini را بهعنوان زیرساخت فرماندهی و کنترل (C2) خود میبیند.
بدافزار سوالات خود را بهترتیب به این مدلها میفرستد و اقدام بعدی را از طریق «رای اکثریت» (Plurality Voting) تعیین میکند. اگر رایها برابر شود، سیستم از یک ترتیب شکست-تساوی قطعی پیروی میکند که اولویت با DeepSeek، سپس Qwen, Mistral و در نهایت Gemini است. این رویکرد تکاملی در راستای بدافزارهای جدید سیسکو است که بدون نظارت دستی و بهصورت خودمختار عمل میکنند.
این مدلها توسط یک طرح تصمیمگیری JSON تایپشده و یک پرامپت سیستمی محدود شدهاند: «تو یک استراتژیست پیشرفته بدافزار هستی. فقط تصمیمات قابل اجرا را ارائه بده.» این تصمیمات به ماژولهای قابلیتهای خاص هدایت میشوند:
- سرقت (Steal): فراخوانی تخلیه حافظه LSASS، سرقت اعتبارنامههای مرورگرهای Chrome، Edge و Firefox، و استخراج کیف پولهای کریپتویی مانند MetaMask، Exodus و Ethereum.
- تزریق (Inject): هدایت به تکنیکهای Process Hollowing یا تزریق Early Bird APC.
- ماندگاری (Persist): ایجاد تداوم حضور در سیستم هدف.
دادههای سرقتی با رمزنگاری AES-256-GCM رمزگذاری شده و به یک وبهوک دیسکورد متعلق به اپراتور ارسال میشوند. برای فرار از شناسایی، ایمپلنت در بازههای زمانی تصادفی ۵ تا ۱۵ دقیقه اجرا شده و تابع EtwEventWrite را با یک دستور RET جایگزین میکند تا تلهمتریهای ETW ویندوز را سرکوب کند.
سیسکو تایید نکرده است که این بدافزار در محیطهای واقعی منتشر شده باشد. نسخه توزیع شده عمومی حاوی کلیدهای API جایگزین (placeholder) و یک وبهوک صوری است. با این حال، نسخههای توسعهدهنده نشان میدهند که وبهوک دیسکورد و کلیدهای API مدلها در زمان کامپایل تزریق شدهاند. مصنوعات باینری، توسعهدهنده را به پستهای انجمنهای جنایی مربوط به کلاهبرداریهای بانکی (carding) در سال ۲۰۲۵ متصل میکند. سیسکو این مدل را «سرویس ارائه اعتبارنامه» مینامد که در آن لایهی ارکستراسیون خودمختار LLM تمایز اصلی است.
تکامل بدافزارهای AI
گزارش Talos از یک «منحنی صعودی خودمختاری» در توسعه بدافزارها خبر میدهد. از زمان ظهور اولین نمونههای یکپارچه با AI مانند LAMEHUG در ژوئیه ۲۰۲۵ (که توسط CERT-UA مستند شد)، صنعت شاهد تغییر سریعی بوده است. در همین راستا، گزارش شده است که هکرهای روسیه با استفاده از مدل Claude بدافزارهای خود را پس از شناسایی، بهصورت خودکار بازنویسی میکنند تا از شناسایی مجدد بگریزند. تنها در یک سال تقویمی، بدافزارها از استفاده از LLM بهعنوان ویژگیهای اختیاری، به سمت ارکستراتورهای اجماع چندمدلی کاملاً خودمختار حرکت کردهاند که هیچ اپراتور انسانی در حلقه دستورات نیست.
سیسکو همچنین یک تکنیک «سرکوب زبان طبیعی» را شناسایی کرد که برای دور زدن سندباکسهای مبتنی بر LLM استفاده میشود. این تکنیک ابتدا توسط یک مدرس تیم قرمز (Red Team) معرفی شد و طی ۱۲ ماه به بازیگران جنایی مستقل سرایت کرد و از اسکریپتهای تفسیری به بدافزارهای کامپایل شده تبدیل شد.
محدودیتها و ایمنی
سیسکو هشدار میدهد که CAIRN یک تلاش پژوهشی است و نه یک سیگنال تهدید فعال خالص. هشدارهای T1 و T2 بدون یکپارچگی واقعی با AI رایج هستند. منابع نویز شامل بستههای PyInstaller، برنامههای چارچوب Tauri و برخی ساختارهای Go PE هستند. احکام نهایی برای تمام یافتهها همچنان نیازمند تایید از طریق مهندسی معکوس است.
برای تضمین ایمنی، این ابزار هیچ فایلی را دانلود نمیکند، فایلی را به VirusTotal آپلود نمیکند، URL ارسال نمیکند و اسکن فعال انجام نمیدهد. این ابزار تحت لایسنس MIT در گیتهاب در دسترس است و به پایتون ۳.۱۱ و یک کلید API از VirusTotal Intelligence نیاز دارد. همچنین میتوان از یک کلید API اختیاری PromptIntel برای همگامسازی فیدهای IOC استفاده کرد.
سیسکو از یک تاکسونومی آرکتایپ بدافزارهای AI (دستههای A0 تا A11) استفاده میکند و CLOSEDQUORUM را در دسته «C2 مأموریتدار توسط LLM» قرار میدهد. به دلیل مسائل کپیرایت، پایگاهداده یافتههای SQLite در مخزن گیتهاب نیست، اما کاربران میتوانند آن را از طریق هشهای گزارشهای منتشر شده بازسازی کنند. سیسکو اشاره میکند که خانوادههای بیشتری تایید شدهاند اما تا زمان انتشار رسمی مخفی نگه داشته شدهاند.
این چرخش به سمت شکار مبتنی بر متاداده، پیشفرضهای کشف بدافزار را تغییر میدهد. ما از تحلیل «کد چه میکند» به تحلیل «AI چگونه دستور گرفته است» میرویم. اکنون گلوگاه دیگر فقط پیچیدگی کد یا Obfuscation باینری نیست، بلکه مهندسی پرامپت مهاجم است.
گام بعدی شما
- اگر تحلیلگر امنیتی هستید، مخزن گیتهاب CAIRN را بررسی کنید و آن را با API کلید VirusTotal خود متصل کنید.
- روی شناسایی الگوهای «پرامپتهای تهاجمی» در ترافیک شبکه تمرکز کنید، زیرا اینها نشانگرهای جدیدی برای شناسایی حملات هستند.
- بررسی کنید آیا سیستمهای مانیتورینگ شما قادر به شناسایی درخواستهای مشکوک به APIهای مدلهای زبانی از سمت پردازشهای غیرمجاز هستند یا خیر.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است؛ برای درک اینکه چگونه تراشههای جدید استنتاج را در لبهی شبکه سریعتر میکنند، به تحلیل ما دربارهی پردازندههای NPU مراجعه کنید.




گفتگو